DNS Google – IP Facile à retenir.

Système 1 Commentaire »

Parmi ceux qui font de l’administration système. Ne vous est-il jamais arrivé de vous dire : « Mince, je crois que mon service DNS ne fonctionne pas… Si j’avais une IP publique en tête je pourrai quand même tester la connexion à Internet…« .

Google à sortie depuis quelques temps un service DNS.
Nous n’allons pas décrire le service DNS en lui même. En effet je vois encore ici le moyen ultime d’analyser et de contrôler l’utilisateur H24 ! Google c’est bien, mais c’est dangereux !!

Bref… Tout ca pour dire que les IP des serveurs DNS Google sont supers simples à retenir :

  • 8.8.8.8
  • 8.8.4.4

Voila donc un nouvel automatisme à avoir lorsque votre résolution de nom ne fonctionne pas :

nslookup google.fr
ping 8.8.8.8
Mots-clefs :, , , ,
 

Tentative de jonction au domaine

Windows 1 Commentaire »

Mise en situation :

  • Migration d’un parc informatique d’un domaine LYON qui n’existe plus
  • Un domaine de niveau fonctionnel 2000 mixte au FDQN : formation.local
  • Un serveur DNS intégré à Active Directory et configuré lors du DCPROMO
  • Un parc informatique assez homogène avec des clients Windows XP

Le problème :

Nous passons l’ensemble des postes sous FORMATION. Et nous rencontrons un problème à partir du troisième poste “Erreur lors d’une tentative de jonction au domaine FORMATION”. Certains postes fonctionnent et d’autres non.

Solutions potentielles

Après moult vérifications et tentatives, rien n’y fait, jusqu’au moment où « Victoire ! »
Voici le résultat de nos recherches, et donc les points qui sont à vérifier si vous rencontrez ce problème.

  • Si le nom de l’ordinateur est présent dans « Computers » sur l’AD, supprimez le. Théoriquement cela ne pose pas de soucis, mais il peut s’avérer que dans la pratique ce ne soit pas pareil.
  • Dans la boite de saisie du nom de domaine, assurez vous d’utiliser le nom DNS et non NetBIOS. Pour nous, cela sera formation.local au lieu de FORMATION. Dans le cas où la configuration NetBIOS ai été modifiée sur votre réseau.
  • Videz votre cache DNS grâce à la commande ipconfig /flushdns. Faire l’ajout du poste client dans le domaine même si vous savez qu’il va échouer. Vérifiez votre cache DNS grâce à la commande ipconfig /displaydns. Vous devriez avoir une réponse sur _ldap._tcp.dc._msdcs.formation.local vers le FQDN de votre contrôleur de domaine. Si la résolution de nom n’a pas fonctionné, vérifier vos paramètres au niveau du serveur DNS.
  • Au niveau des Firewall, le port 445 doit être ouvert entre le client et le DC.
  • Microsoft a publié une KB. Personnellement la modification des clés de registre n’a rien changé. Mais certains utilisateurs ont été contant de trouver cette astuce.
  • Vérifiez l’activation du service “Assistant TCP/IP NetBIOS“. Cela à réglé le problème chez nous. Et c’est d’ailleurs pour moi un grand mystère. Si quelqu’un a une explication a proposer, je suis preneur.

Raccourcis

Voici une petite liste de raccourcis pour aller plus vite et vous la péter devant vos copains les administrateurs :p

  • sysdm.cpl Propriétés Systèmes et ajouter le poste au domaine (serveur / client)
  • ncpa.cpl Panneau d’administration des cartes réseaux (serveur / client)
  • dsa.msc Gestion des utilisateurs d’Active Directory (serveur)
  • services.msc Gestion des services de la machine (serveur / client)
  • compmgmt.msc Gestion locale de l’ordinateur (serveur / client)
  • ipconfig /displaydns Affiche le cache DNS (Il contient aussi le contenu du fichier C:/Windows/System32/Drivers/etc/host)
  • ipconfig /flushdns Vide le cache DNS
  • nbtstat -c Affiche le cache NetBIOS
  • nbtstat -R Vide le cache NetBIOS

PS : Cette article a été re-publié suite à un crash de la base de donnée.

Mots-clefs :, , , , , , , , , , ,
 

Phishing Hotmail, Gmail, Yahoo – Attaque de Kevin

Sécurité Aucun commentaire »

Cela fait quelques semaines qu’un nouveau contact MSN s’est ajouté à notre carnet d’adresse, nous ne le connaissons pas, et nous n’y portons pas d’attention spécifique.
Quelques jours après, ce contact nous parle, très peu et de manière courtoise.

Ce n’est qu’après plusieurs – mini – échanges qu’il dit avoir des informations personnelles obtenues sur un tchat… Surpris, on demande quel tchat, et c’est à ce moment qu’il nous envoi une URL qui pointe vers la page de connexion Hotmail.

A première vu, tout semble normal, mais si l’on regarde l’url de plus près, on y trouve :

http://login.live.com.msn-holmail.com/...

Et voila comment l’on devient victime de phishing.

Analyse de la page

En utilisant Firebug pour analyser les flux d’information, on se rend compte que beaucoup d’information provient du vrai Hotmail – JS / CSS – ce qui permet d’avoir une « fausse » page conforme à l’original et fonctionnel.
Deux autres URI tapent à l’œil :

  • http://www.50dh.com/rerapid.php
  • http://www.waspami.com/

Grâce à Google et à sa traduction, nous avons pu en déduire que 50dh.com permettait d’obtenir des accès VPN/Rapidshare/etc. Tandis que Waspami.com permet de générer des pages de phishing pour Hotmail, Yahoo Mail et Gmail.
D’une utilisation très simple, il suffit de rentrer un email – pas forcement valide – et de choisir la langue. On obtient par la suite l’URL qui servira pour l’attaque.

Chaque tentative de connexion est enregistrée par la fausse page, connexion qui échouera forcement et qui renverra vers la vrai page du service . L’utilisateur n’y verra donc que du feu, car il aura l’impression d’avoir tapé un mauvais mot de passe et ronchonnera sur le temps perdu à le retaper.
L’homme malveillant retournera sur l’URL qu’il envoi à toutes ses victimes et se connectera avec l’email qu’il a utilisé pour générer la page. Il aura ensuite accès à une liste de login, mot de passe et IP.

Comment se protéger ?

Et là c’est le drame, car je n’ai trouvé aucun moyen de protection automatique. La seul protection, c’est le bon sens. Mais aller dire cela à votre grand-mère qui utilise internet depuis 4 mois ?

Nous avons fait le test avec l’utilisation d’openDNS qui est relié avec PhishTank pour – justement – éviter les problèmes de phishing. Mais rien n’est bloqué, et nous pouvons tomber dans le panneau sans y faire gaffe.
PhishTank est un service de protection contre le phishing qui fonctionne sur un principe de blacklist, donc tant que l’url n’a pas été ajoutée, elle n’est pas connue comme néfaste. Donc si le service de phishing est tout nouveau, il n’est pas référencé.

Alors qu’openDNS aurait dû – à mes yeux – être la solution la plus efficace, nous pouvons nous demander que faire ?
Mais nous sommes techniquement impuissant contre cela, la seul solution possible, c’est l’éducation des utilisateurs. On y revient toujours, car c’est la dessus que se base les attaques du type phishing, sur l’imprudence des utilisateurs.
Un peu comme en voiture, on a beau mettre des radars, des ralentisseurs, une personne qui souhaite rouler à 180km/h roulera à cette vitesse.. Alors qu’en rabâchant du plus jeune age, au plus vielle age qu’il ne faut pas rouler vite, peut-être que là nous aurons des résultats, peut-être même sans radar ;)

Si l’attaque n’a pas fonctionné, c’est que les conditions étaient suspects. Donc Au moindre doute, il faut se méfier.

Histoire de l’article

L’article aurait dû paraitre plus tôt, et lorsqu’il y a eu la prise de décision sur sa publication, le service de phishing waspami.com n’existait plus dans son intégralité… Les liens qui sont données plus haut ne sont donc plus fonctionnels.
Il est quand même publié pour montrer que cela peut arriver à tout le monde, et pour moi c’était la première fois.
Et puis, c’est quand même de là que m’est venu l’inspiration de l’article sur les déboires d’anna ;)

PS : Qu’est-ce qu’un Kévin ?

Mots-clefs :, , , , ,
 

OpenDNS : Une alternative aux DNS de vos FAI.

Web 1 Commentaire »

Les Antilles ont récemment vus leurs accès aux services Google impossible, il y avait en effet un problème de DNS qui empêchait la résolution de nom.

Cette incident à du faire ouvrir les yeux des utilisateurs utilisant Gmail, Gdocs, Google, GMaps à outrance et qui se sont vu dépourvus de leurs informations.
Voici une des raisons de ne pas mettre tout ces œufs dans le même panier… Qui nous amène au 10 raisons de boycotter de Google.

Toujours est-il, l’article de Zorgloob m’a fait connaitre un service que je ne connaissais pas : OpenDNS.

Présentation de OpenDNS

Alors que le nom ressemble à OpenVPN, il ne s’agit pas d’un « logiciel », mais d’un service mit à disposition du tout Internet pour accéder à des serveurs DNS autres que ceux de vos FAI utilisés dans 90% des cas.

Quel est l’intérêt d’utiliser d’autres serveurs DNS que ceux de vos FAI lorsque l’on est un particulier ? A vrai dire, peu d’intérêt si ce n’est une petite geekerie en soit. Monter son propre serveur DNS étant la vrai geekerie ;)

Voici les services proposés par OpenDNS – en plus de vous fournir les bonnes adresses IP – sont :

  • Rapidité d’exécution
  • Filtre : Anti-phising
  • Statistique

Concernant la rapidité d’exécution, c’est en cours d’évaluation à la maison… Mais, entre 5ms et 3ms, l’écart ne semble pas important.

Par contre, les filtres mis à disposition peuvent s’avérer très intéressant, vous pouvez en effet interdire la résolution de nom lorsqu’il s’agit de site « pornographique, de jeu, de drogue ou d’alcool… ». Le seul hic, c’est qu’une fois le filtre mis en place, il s’applique à l’ensemble du foyer familiale, fini les sites pornos lorsque votre douce est couchée… :p

La partie statistique m’est pour l’instant inaccessible, nous en serons donc plus un peu plus tard.

Vous pouvez aussi utiliser des raccourcis, et faire correspondre « information » avec « armetiz.info », mais cette astuce est un peu inutile avec la gestion des bookmark des nouveaux navigateurs.
Par contre, cela aurai pu être intéressant de pouvoir ajouter des entrées pour faire correspondre un nom avec un IP local, mais il n’est possible de faire des liens uniquement avec des adresses du type « http:// ».

Pour conclure

OpenDNS est un service qu’il est intéressant de connaitre : si vous êtes une petite entreprise qui ne veux pas s’embêter avec la configuration d’un serveur en interne tout en empêchant l’accès à certains sites; ou alors si les serveurs DNS de vos FAI sont défaillant… Chose assez rare, mais possible – cf les Antillais…

Dans ce cas, il peut être bon de mettre en IP principal le serveur DNS numéro un de votre FAI, et en deuxième adresse celle de OpenDNS, cela permet de faire un croisement de service.

Voici les deux IP :

  • 208.67.222.222
  • 208.67.220.220

Accessible sans inscription si vous ne souhaitez pas disposer des services ci-dessus.

Mots-clefs :, , ,
 
Designed by NattyWP Wordpress Themes.
Images by desEXign.